ImageVerifierCode 换一换
格式:DOCX , 页数:64 ,大小:141.87KB ,
资源ID:29836433      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/29836433.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(防火墙项目节点实施规划方案doc.docx)为本站会员(b****5)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

防火墙项目节点实施规划方案doc.docx

1、防火墙项目节点实施规划方案docXXX项目实施方案模板网御神州科技(北京)有限公司2009年 月1概述XXX安全设备项目是 2006 年信息安全建设的一个重要项目,内容为更换副省级以上(含)机构 XXX安全设备。 此文档是 XXX安全设备项目各节点的实施方案。2工程实施安排此次工程实施以各节点技术力量为主,厂商技术人员在实施现场做技术支持。各节点工程实施时间安排约为 8 天,第一批安装单位的开始为 1 月 22 日,第二批安装单位的开始时间为 1 月 29 日,项目分为实施前期、实施中期、实施后期三个阶段, 其中:周一至周五为实施前期, 主要是进行相关前期的准备工作和模拟环境测试工作;周末为实

2、施中期,主要是上线切换、应用验证等工作;后期安排一天时间, 主要是进行现场值守技术保障、 文档整理等工作。 工程开始时间和上线切换时间以总行通知为准。各节点工作内容详见下表:阶段工作内容工作细节环境准备(测试环境和上线环境准备)社会公告(以系统升级的名义提前前期准备公告)通知相关业务部实门、商业银行作好安全设备上线测施试前的准备工作前期和风险调查第一批 第二批时间 时间1 月 24 1 月 31日之前 日之前1 月 24 1 月 31日之前 日之前1 月 24 1 月 31日之前 日之前职责分工 内容输出节点科技人员完成 完成准备工作节点科技人员完成 完成社会公告完成通知工作和准节点科技人员完

3、成备工作1 月 24 1 月 31 物理环境调查日之前 日之前 表资料采集 配置表回执 节点科技人员完成 安全设备项目系统配置手册(初稿)分析调研规则翻译产品到货验收加电检测安全设备配置模拟环境测试实 中施 设备上线期原有安全设备配置现场采集安全设备周边网络设备配置现场采集对采集信息进行汇总与当地技术负责人进行技术沟通与当地技术负责人和原安全设备厂商进行技术沟通完成产品到货验收完成产品加电检测整合并完成安全设备配置搭建模拟测试环境安全设备测试安全设备上线的准备工作完成确认1 月 24 1 月 31日之前 日之前1 月 24 1 月 31日之前 日之前1 月 24 1 月 31日之前 日之前1

4、月 24 1 月 31日之前 日之前1 月 24 1 月 31日之前 日之前1 月 23 1 月 30日之前 日之前1 月 23 1 月 30日之前 日之前1 月 24 1 月 31日之前 日之前1 月 24 1 月 31日-1 月 日-2 月26 日2 日1 月 252 月 1 日日厂商技术人员完成节点科技人员协助厂商技术人员完成节点科技人员协助节点科技人员完成厂商技术人员完成节点科技人员完成厂商技术人员完成节点科技人员完成厂商技术人员完成节点科技人员完成厂商技术人员完成节点科技人员完成厂商技术人员协助节点科技人员完成厂商技术人员协助节点科技人员完成完成采集工作安全设备项目系统配置手册安全设

5、备项目系统配置手册设备到货验收表设备加电测试表根据安全设备安全设备项目系统配置手册进行安全设备配置根据测试方案完成测试完成安全设备上线前的准备工作应用系统验证性测试计划变更设备试运行实施后期 现场培训节点初验文档整理设备上架加电安全设备上线切换网络连通性测试业务系统应用测试安全设备配置变更实施方案变更现场职守运行情况记录应急响应完成现场培训完成节点初验移交项目资料1 月 27 2 月 3 日日5:00-6:5:00-6: 00(第二00( 第一 次上线次上线 ) 时间) 节点科技人员完成1 月 28 2 月 4 日 厂商技术人员协助日5:00-6:5:00-6: 00( 第二00( 第二 次上

6、线 )次上线 )1 月 27 2 月 3 日日6:00-8:6:00-8:00(第一00( 第一次上线)次上线 )2 月 4 日1 月 28节点业务人员完成6:00-8:日00( 第二 6:00-8: 次上线 ) 00( 第二次上线 )1 月 272 月 3 日节点科技人员完成日-1 月-2 月4厂商技术人员完成28 日日1 月 292 月 5 日厂商技术人员完成日1 月 272 月 3 日节点科技人员完成日-1 月-2 月5厂商技术人员完成29 日日1 月 272 月 3 日节点科技人员完成日-1 月-2 月5厂商技术人员完成29 日日1 月 221 月 29日-1 月日-2 月厂商技术人员

7、完成29 日5 日1 月 292 月 5 日节点科技人员完成日厂商技术人员完成1 月 292 月 5 日节点科技人员完成日 厂商技术人员完成完成安全设备上线并根据测试方案完成网络连通性测试,如果出现问题参见风险控制一章完成业务系统测试,如果出现问题参见风险控制一章计划变更单设备运行报告单故障处理报告单完成现场培训工作节点初验报告单完成项目文档移交和整理工作3工程总体要求1、前期节点技术人员与厂商技术人员应加强技术沟通。当地技术人员对原有安全设备的配置进行逐条描述和确认,以保证当地技术人员和厂商技术人员沟通的一致性。2、前期进行规则分析时,一定要认真填表。在节点技术人员与厂商技术人员确认达成一致

8、后,才可进行安全设备设备的配置工作。3、安全设备在上线前必须按照测试方案经过模拟环境测试,才允许在生产环境中进行切换。4、由于此次安全设备上线是在生产环境中进行的切换,技术风险很高,各节点科技部门负责协调保证原安全设备厂商现场进行技术支持,在切换过程中出现问题时确保在较短的时间内切换回原有安全设备进行运行。切换时,原有安全设备(含主、备机)不能关机。待业务系统正常运行一周后才能撤下原安全设备设备。5、经与有关业务司局协商,本次安全设备工程在生产环境切换调试和网络切换时间严格安排在规定的 3 小时内进行,其中第一小时为切换和技术确认,其余2 小时为业务确认时间。如第一小时后技术人员确认此次切换不

9、成功,经当地科技处负责人确认后,应尽快切换回原安全设备并按原计划进行业务确认(或换回安全设备均需要业务测试) 。确认恢复业务后, 请科技人员在模拟环境中继续查找问题,重新配置,按照原定计划安排进行第二次生产环境的切换。6、实施期间如有新上系统或正在试点的业务系统,请各分支行予以高度关注。7、各分支行对于新上线安全设备的配置规则只允许开通总行规定的业务端口,不允许扩大安全设备的规则范围。8、本项目安排的安全设备切换时间为周六临晨 58 点和周日临晨 58 点两次,如两次切换均未成功,应及时向工程实施组报告。4工程实施步骤4.1 前期准备工作目标:完成设备实施前的准备工作。前提:制定实施详细时间。

10、工作内容:作好前期准备工作,包括环境准备、系统调查、工作通知、发社会公告等详细准备工作,为设备实施前作好详细的准备工作。输出:完成前期的准备工作,包括完成社会公告通知各个相关单位等工作。4.2 安装实施前期4.2.1 资料采集目标:完成网络环境的调查和安全设备实施工作需要的资料采集工作。前提:节点科技人员已经提交安全设备项目系统配置手册 ,作好资料采集前的准备工作。工作内容:( 1)实施前需确认的相关信息为保证工程实施的顺利进行, 避免出现因某环节缺失而造成整体工程延误的情况,实施节点应在项目实施前完成基本情况的调查和准备工作, 由分行节点技术负责人完成填写。物理环境需求表 需要节点科技人员进

11、行填写并根据需求进行准备, 安全设备测试环境所需要的设备情况请参照安全设备测试方案中的具体细则。物理环境需求表分行名称填写人填写时间物理环境 说明每个安全设备需要 2U机柜空间 的机柜空间,两台安全设备共计需要 4U 空间用于安全设备与上联设可用交叉线 备和下联设备进行网络连接用于安全设备与上联设可用直通线 备和下联设备进行网络连接每个千兆安全设备均采用双链路供电方式,两电源台安全设备共需要 4 个电源接口原安全设备上联和下联设备接口数(实施中为设备接口双机热备,各需要两个接口)共计 备注4U8条8条4个2个( 2)业务系统情况调查测试节点实施前,节点技术负责人应及时协调业务系统管理员详细描述

12、所有外联业务应用, 准确反映该外联业务系统的网络通信行为特征。 掌握业务系统通信行为特征是提高安全设备安全规则正确性的有效手段。输出:完成系统采集工作物理环境调查表 安全设备安全设备项目系统配置手册(初稿)4.2.2 分析调研目标:根据资料采集情况对网络分析,了解现有网络情况。前提:完成资料采集工作。工作内容:与节点系统管理员进行现场技术交流, 了解网络拓扑结构。 安全设备管理员应将原有安全设备设备策略和配置文件完整地导出为文本文件并进行中文说明,对各业务系统说明文件和原有设备策略进行分析。 同时,节点安全设备管理员还应参照安全管理规范,根据业务系统的具体运行情况,及时调整防护安全策略。分行技

13、术负责人和厂商技术人员对已经填写完成的 安全设备项目系统配置手册进行审核。输出:调查完成,输出安全设备安全设备项目系统配置手册 。完成时间节点:4.2.3 规则翻译目标:对原有安全设备的策略内容进行翻译,保证新上线安全设备策略的正确性。前提:节点科技人员对本行的网络结构及其业务系统应用了解, 并能用自然语言进行说明。工作内容:节点科技人员将目前业务系统的正常运行情况和目前现有安全设备的设置进行整体了解和描述, 并对此次实施的安全设备厂商人员进行策略和业务应用的交流,共同完成安全设备的配置规则翻译工作。输出:调查完成,输出安全设备安全设备项目系统配置手册 。4.2.4 产品到货验收目标:用户和厂

14、商技术人员共同完成现场验货。前提:货物已经送到客户现场,用户和厂商技术人员共同在场。工作内容:厂商技术人员到达现场后, 双方共同进行产品的到货验收。 设备到货验收步骤如下:开箱前,检查设备数量、发货地、外包装完整性;开箱后,检查设备机箱外观完整性;根据包装内装箱清单检查产品型号 / 版本、设备数量、接口数量是否与合同供货清单一致;根据包装内装箱清单检查合格证、线缆等配件、随机资料是否齐备。双方人员应根据以上各项对设备进行检验。并根据实际验收情况共同签署附件中的设备到货验收表 。输出:设备到货验收表4.2.5 加电检测目标:用户和厂商技术人员共同完成设备的加电测试。前提:用户和厂商技术人员共同在

15、场。工作内容:到货验收完成后, 节点对设备进行加电检测, 并在厂商技术人员协助下检查系统工作状态。加电检测步骤如下:设备加电指示灯是否正常;设备是否正常启动;管理终端能否顺利连接安全设备系统;各接口板卡是否工作正常。节点技术负责人和厂商技术人员应共同对设备加电验收过程的各个环节进行确认,并根据实际验收情况共同签署附件中的设备加电测试表 。输出:设备加电测试表。4.2.6 配置安全设备(网御神州)目标:依照安全设备项目系统配置手册 节点技术工程师离线配置安全设备, 厂商工程师指导并对安全设备的配置进行核查。前提:安全设备项目系统配置手册 填写完成,并与原有安全设备的配置逐条匹配无误后。工作内容:

16、配置安全设备时,请按下列步骤进行。1.开箱检查配置清单,核对配件是否齐全,检查机箱主机编号与包装箱的是否一致。2.开机插上电源,安全设备启动后会有嘀嘀嘀三声提示音, 冗余电源如果只插一个电源会有长时间的蜂鸣报警。3.登陆安全设备串口方式:用户名 admin,密码 firewall 。Web 方式:安全设备默认的管理地址是 10.50.10.45,管理端口是 ge1 口,默认管理主机是,登陆方式是,通过 web 管理方式需要安装证书,证书在随机光盘中。4.配置安全设备步骤、网络配置:在“网络配置” “接口 ip”中点击 添加 按钮,输入要添加的ip 和相应的接口,并设置网口 ip 是否允许管理,

17、 ping 等。注意,接口 ip 设置后就不能够修改,只能删除。、网关设置:在“网络配置” “策略路由”中点击 添加 按钮,如目的地址 0.0.0.0/,下一跳,就是默认路由,目的地址,下一跳,就是目的网段,下一跳指向。、添加地址对象: 在“对象定义” “地址” “地址列表” 中点击 添加 按钮,输入名称,地址范围或者地址段即可,在添加界面有一个复选框,可以选择是添加地址段或地址范围,如名称 neiwang 地址,还可以添加一个地址范围,如名称 neiwang2 地址 。、添加地址组: 在“对象定义” “地址组” 中点击 添加 按钮,输入名称,并引用位于左边的地址对象,如名称 group,地址

18、对象 neiwang,neiwang2,就是 group 这个地址组包含了 neiwang 和 neiwang2 这两个地址对象。定义完地址对象和地址组后就可以在安全规则中引用他们, 这样会简化安全规则的设置步骤,方便许多。、定义服务:自定义服务可以指定开放那些协议, 那些端口,例如要开放 tcp 的 1436 端口,就在“对象定义” “服务列表”中点击 添加 按钮,协议选择tcp,目的端口输入 1436,低端口和高端口都输入 1436,就是只放开 1436 端口,如果低端口输入 1436,高端口输入 1440,就是放开 tcp 的 14361440 的所有端口。一条自定义服务可以放开多个端口

19、。、添加安全规则:包过滤规则:在“安全策略”“安全规则”中点击 添加 按钮,类型选择包过滤,输入源地址和目的地址,选择相应的服务即可;例如,源地址输入10.10.10.10,掩码,目的地址,掩码,服务选择 icmp 就是允许主机 ping ,关于这两台主机的其他类型数据包都被禁止掉。 在源地址和目的地址的下拉菜单里还可以选择在地址对象中定义好的地址对象和地址组, 在服务里还可以选择自定义服务,例如前面举例的 tcp 1436 端口的服务NAT 规则:在添加安全规则时,类型选择 nat,输入源地址,目的地址,服务,和源地址转换后的地址即可, nat 规则会把源地址转换为安全设备的一个地址,从而达

20、到隐藏源地址的目的,例如,源地址 10.10.10.10/,目的地址,服务选择前例定义好地 tcp_1436,源地址转换为选择这样当这台主机访问的 tcp 1436 端口时,安全设备会把源地址转换成,这样就隐藏了的真实地址。IP 映射规则:在安全规则中类型选择 IP 映射,输入源地址,公开地址,和公开地址映射后的地址即可,公开地址是安全设备上的 IP,公开地址映射后的地址是内部主机地址,这样就可以通过访问安全设备 IP 的方式访问内部主机,从而实现隐藏目的服务器地址的目的。例如,源地址 10.10.10.10/,公开地址,公开地址映射为, 这样这台主机只能通过访问这个地址来访问这台服务器。 这

21、样就保护了服务器的安全。 还可以把源地址也隐藏, 例如在源地址中选择源地址转换为,这样就实现了源和目的地址双转换,同时隐藏了源地址和目的地址。端口映射规则:在安全规则中类型选择端口映射,输入源地址,公开地址,公开地址映射后的地址,对外服务,对外服务映射后的服务,例如,源地址10.10.10.10/,公开地址,公开地址映射为, 对外服务和对外服务映射为都选择前例定义好的 tcp_1436 端口,这样这台工作站就可以通过访问这个地址的 tcp 1436 端口来访问的 tcp 1436 端口,还可以把源地址也隐藏, 例如在源地址中选择源地址转换为,这样就实现了源和目的地址双转换,同时隐藏了源地址和目

22、的地址。、配置高可用性:配置 HA :在“高可用性” “HA 基本配置”中选择 HA 同步网口和 IP,注意,主墙和备墙的 IP 必须是在同一网段内的, 而且只能有一台墙是控制节点。主墙和备墙都要选择“自动配置同步”和“自动状态同步” ,启用配置同步时 , 在安全策略中添加 允许另一台安全网关访问本安全网关 secgate_ha_conf服务 的包过滤规则。配置 VRRP:在“高可用性” “路由模式 HA ” “VRRP 实例”中点击添加按钮,例如要添加一个 10.10.10.100 的虚拟 IP 地址,接口选择 GE2,VRID 10,虚拟 IP 地址名称 MASTER ,即可,注意 VRR

23、P 实例可以添加多个,但是 VRID 不能有重复的,而且主备墙的 VRRP 实例除了名称可以不一样之外,其他都要一致。配置 VRRP 关联:在“高可用性” “路由模式 HA ”“ VRRP 关联”中点击添加 按钮,输入名称,优先级,并在 VRRP 列表中选择要引用的 VRRP 实例即可,注意主墙的优先级必须比备墙的优先级低。 添加完毕后, 选中要启动的 VRRP 实例,就可以激活 VRRP 实例中的虚拟 IP。注意使用 VRRP 功能的时候需要添加一条目的地址时,服务 VRRP 的规则。注意! 为了避免冲突,需要把 VRRP 的规则和 secgate_ha_conf服务 的包过滤规则。放在最前

24、面。配置安全设备的详细步骤和方法请参考 网御神州 SecGate 3600 安全网关WEB 界面手册。输出:安全设备的配置文件4.2.7 模拟环境测试目标:客户和厂商技术人员共同搭建模拟测试环境对进行模拟测试。前提:客户和厂商技术人员已经进行完交流,模拟环境已经准备完毕。工作内容:搭建模拟实验环境, 将安全设备放置在搭建的模拟实验环境中, 进行连通性测试,并测试安全设备上线前的可靠性, 测试安全设备的双机热备切换是否正常。节点技术负责人和厂商技术人员应根据 测试方案共同对设备进行模拟环境测试,并根据实际情况填写测试方案中的结果输出:根据测试方案和安全设备配置方案模板完成安全设备上线前的配置和离

25、线测试工作。4.3 安装实施中期4.3.1 设备上线目标:厂商实施人员在用户现场完成实施。前提:前期准备工作已经完毕,上线条件已经具备。工作内容:节点工程实施组在厂商技术人员的配合下,进行设备的现场调试与安装。安装过程中,需要注意以下几点:1)保持主、备安全设备安全策略相同;2)检查原有网络通讯是否正常;3)安全设备安装切换可能会在短时间内影响到业务系统的正常运行,各节点应选择业务空闲时间进行割接;4)安全设备双机热备部署方式各不相同,应由厂商技术人员协助完成;5)节点技术负责人和厂商技术人员应根据 测试方案共同对设备进行测试,并根据实际情况填写测试方案中的结果,填写设备安装实施报告6)切换完

26、成后对上线设备和连线打标签说明:1、生产环境切换调试时,网络切换时间计划进行 3 小时,其中 1 小时为切换和技术确认,其余 2 小时为业务确认时间。 如在 1 小时后技术确认不成功, 经当地科技处负责人确认后, 尽快切换回原安全设备并按原计划进行业务确认。 在模拟环境中查找问题重新配置后按照计划进行第二次生产环境切换。2、由于此次安全设备上线,是在生产环境中切换,风险性很高,当地科技部门负责协调保证原安全设备厂商的技术支持必须到位,在切换过程中出现问题时,切换回原有安全设备应在较短的时间内完成。切换时,原(主、备)安全设备不能关机,并持续到业务系统正常运行一周后才能撤下原安全设备设备。输出:

27、完成安全设备的上线和网络测试,填写设备安装实施报告4.3.2 应用系统验证性测试目标:完成应用系统联调测试前提:节点科技人员和节点业务人员已经完成了业务系统验证性测试的前期准备工作。工作内容:完成安全设备上线安装后, 节点工程实施人员和业务部门人员应共同对设备和业务应用进行持续监控和业务应用验证, 进行节点本地测试, 包括访问控制测试、系统功能测试、系统性能观测等;节点技术负责人和厂商技术人员应根据测试方案共同对设备进行测试,并根据实际情况填写测试方案中的结果输出:由当地业务负责人协调,完成业务验证性测试。4.3.3 计划变更目标:由于厂商或客户任何一方的原因引起的项目不能按照实施计划进行实施的,经双方同意签定计划变更表。前提:由节点科技人员核实并确认,确实需要进行计划变更。工作内容:测试工作原则上按测试方案顺序进行, 但也可根据实际准备情况作相应调整,已经测试过的内容在相应系统未做变动的情况下, 一般不需重新测试。由于到货或技术原因使测试方案中部分测试不具备条件时, 在协议各方的同意下, 可暂时不对该部分进行测试, 待条件具备后再对该部分进行补测。在测试过程中发现未包含在测试项目中但有必要通过测试的单项功能,经统一协商考虑后, 可以备忘录的形式体现, 并在集中测试时执行备忘录所列项目的测试。节点技术负责人和厂商技术人员共同签署计划变更单输出:

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1